Tech de Boa

Segurança

Como identificar phishing e links falsos antes de clicar

Por Equipe Tech de Boa

Mão segurando envelope contendo spam

Phishing é um golpe em que alguém se passa por uma empresa, serviço ou pessoa conhecida para convencer você a entregar uma senha, código de verificação, dados pessoais ou dinheiro.

A mensagem pode chegar por e-mail, SMS, WhatsApp, rede social ou até dentro de outro aplicativo. O mais importante não é decorar todos os golpes possíveis, e sim aprender a verificar a mensagem antes de agir.

Resposta rápida

Desconfie quando a mensagem:

  1. cria urgência ou ameaça bloquear uma conta imediatamente;
  2. pede senha, código de verificação ou dados bancários;
  3. manda abrir um link para “confirmar” alguma coisa;
  4. usa um endereço parecido, mas diferente do site oficial;
  5. inclui anexo inesperado;
  6. pede pagamento ou transferência fora do fluxo normal do serviço.

Se houver dúvida, não use o link da mensagem. Abra o navegador e entre no site ou aplicativo oficial por conta própria.

1. Urgência é um dos sinais mais comuns

Golpes tentam reduzir o tempo que você tem para pensar. Frases como estas merecem atenção:

  • “sua conta será bloqueada hoje”;
  • “última chance para confirmar seus dados”;
  • “pagamento recusado, regularize agora”;
  • “detectamos uma compra, clique para cancelar”.

Uma mensagem urgente não é automaticamente falsa, mas você não precisa resolver o problema pelo botão que ela oferece.

Acesse o serviço diretamente e confira se existe algum aviso real na sua conta.

2. Confira quem realmente enviou

O nome exibido pode ser facilmente imitado. Um e-mail pode aparecer como “Suporte”, “Banco” ou “Microsoft” e ainda assim ter sido enviado de outro domínio.

Observe o endereço completo do remetente. Pequenas trocas de letras, palavras extras e domínios diferentes são sinais de alerta.

Em mensagens de uma pessoa conhecida, confirme por outro canal se o pedido for incomum, principalmente quando envolve dinheiro, código ou troca de senha.

3. Olhe o endereço do site, não apenas o visual

Uma página falsa pode copiar logotipo, cores e textos de um serviço verdadeiro.

Antes de digitar uma senha, confira o domínio exibido na barra do navegador. O endereço principal precisa pertencer ao serviço que você realmente quer acessar.

Ter https e um cadeado não prova que o site é legítimo. Esses recursos protegem a conexão com aquele endereço, mas um golpista também pode usar HTTPS em um domínio falso.

4. Não entregue códigos de verificação

Códigos recebidos por SMS, e-mail ou aplicativo autenticador servem para provar que você controla uma conta.

Um suporte legítimo não precisa que você envie esse código em uma conversa para “cancelar uma invasão”. Se alguém pedir o código, pare a interação e abra o serviço oficial diretamente.

Se a dúvida for especificamente sobre WhatsApp, veja também o que fazer ao receber um código do WhatsApp sem pedir.

5. Cuidado com anexos inesperados

Boletos, notas fiscais, currículos, comprovantes e documentos podem ser usados como isca.

Se você não esperava o arquivo:

  • confirme a origem antes de abrir;
  • não habilite macros ou recursos extras porque o documento pediu;
  • prefira baixar documentos dentro do site oficial do serviço;
  • mantenha sistema, navegador e proteção de segurança atualizados.

6. Erros de português já não são um filtro confiável

Mensagens de golpe podem ser bem escritas, usar seu nome e mencionar informações reais sobre você.

Por isso, não trate boa ortografia como prova de autenticidade. O endereço, o contexto do pedido e o caminho usado para confirmar a informação são sinais mais úteis.

7. Quando a mensagem parece verdadeira demais

Golpistas podem aproveitar uma entrega que você realmente espera, uma conta que você realmente possui ou um vazamento de dados antigo.

Mesmo assim, faça a confirmação por um caminho independente:

  1. feche a mensagem;
  2. abra o aplicativo oficial ou digite o endereço conhecido no navegador;
  3. procure a cobrança, pedido ou alerta dentro da conta;
  4. se precisar falar com suporte, use o contato publicado no site oficial.

E se eu já cliquei?

Clicar não significa necessariamente que a conta foi invadida. O risco muda bastante se você apenas abriu a página, digitou uma senha, baixou um arquivo ou instalou alguma coisa.

Siga o guia cliquei em um link suspeito: o que fazer agora para escolher os próximos passos sem apagar dados ou trocar senhas sem necessidade.

Fontes oficiais

Quer continuar neste assunto?

O guia de Segurança digital reúne os próximos passos, explicações e soluções relacionadas.

Ver todos os guias de Segurança digital

Conteúdos relacionados